Hoppa till innehållet
Avanet

Installera Sophos Fusion Intercept X (Windows)

Sophos Fusion (tidigare Sophos Central) installerar i dag inte en isolerad komponent med namnet ”Intercept X” på Windows enligt den gamla komponentmodellen. Det valda läget Agent Mode är avgörande: Endpoint, XDR eller XDR Sensor. Valet bestämmer om datorn får fullständigt Sophos-skydd eller endast levererar telemetri till XDR.

Följ introduktionsvägen för Sophos Endpoint för hela den plattformsövergripande processen, inklusive planering, förutsättningar och utrullningsordning.

För de flesta Windows-klienter i produktion där Sophos ska vara det primära skyddet passar Endpoint eller XDR. XDR Sensor är ett specialfall för enheter där en produkt från en annan leverantör står för det egentliga skyddet.

⚠️ XDR Sensor är inget antivirus: Sophos dokumenterar uttryckligen att xdrsensor upptäcker hot och levererar data, men inte själv skyddar mot hot. En lämplig skyddsprodukt från en annan leverantör måste vara aktiv på enheten. Läget får inte av misstag distribueras som fullständig Endpoint Protection.

Snabb väg till en säker pilotinstallation

  1. Kontrollera licens, önskade funktioner och målgrupp i Sophos Fusion.
  2. Bestäm om Endpoint, XDR eller XDR Sensor ska installeras.
  3. Välj en fullt uppdaterad Windows-pilot som stöds och har lokal administratörsåtkomst.
  4. Klargör befintlig säkerhetsprogramvara och planerad samexistens eller ersättning.
  5. Hämta rätt Windows-installationsfil under My Environment > Installers.
  6. Kör installationsfilen endast internt och kontrollerat på pilotenheten.
  7. Kontrollera lokal skyddsstatus, installerade komponenter och uppdateringsstatus.
  8. Kontrollera enhet, Agent Mode, grupp, policy och Health i Sophos Fusion.

Den bredare utrullningen börjar först när det positiva testet, policytilldelningen och Agent Mode är korrekta.

Skilj mellan Endpoint, XDR och XDR Sensor

Den aktuella installationslogiken i Sophos använder följande produktvärden:

  • endpoint: installerar skydd mot skadlig kod, men inga XDR-funktioner.
  • xdr: installerar XDR-funktionerna och det fullständiga skyddet från endpoint.
  • xdrsensor: installerar XDR-detektering utan skydd mot skadlig kod. En produkt från en annan leverantör måste skydda enheten.

För xdr behövs inget extra val av endpoint. XDR-varianten innehåller redan Endpoint-skyddet. Vilka alternativ som visas i Central beror på licens och tenant.

Download Complete Windows Installer innehåller alla Endpoint-produkter som omfattas av den befintliga licensen. Med rätt licens kan även Device Encryption ingå. Den som behöver begränsa omfattningen använder Choose Components och kontrollerar det faktiska produktvalet före hämtningen.

Den aktuella Sophos-dokumentationen om Endpoint-installationsfiler är vägledande för de alternativ som visas i den egna tenanten. Redan installerade funktioner underhålls inte genom att någon gammal komponentinstallerare körs igen. Den kontrollerade processen för att lägga till eller ta bort funktioner finns i Hantera Sophos Fusion Endpoint-funktioner.

Förutsättningar före hämtningen

Följande punkter bör vara uppfyllda före installationen:

  • Windows-operativsystemet stöds för närvarande och är fullständigt uppdaterat.
  • Ett lokalt eller hanterat administratörskonto är tillgängligt för installationen.
  • Nödvändig Endpoint-, XDR- eller MDR-licens finns i tenanten.
  • Enheten når Sophos Fusion via DNS och HTTPS eller via en dokumenterad proxy.
  • Befintligt antivirus från en annan leverantör och planen för ersättning eller samexistens är klarlagda.
  • Målgrupp, policyer och ansvarig person för piloten är fastställda.
  • En omstart och ett kort avbrott ryms i det överenskomna servicefönstret.

En fast lista med Windows-versioner i installationsrunbooken blir snabbt inaktuell. Kontrollera därför den plattform som stöds för närvarande i Sophos krav före varje ny utrullning. En historisk uppgift som Windows 7+ är inte längre ett giltigt godkännandekriterium.

Hantera befintligt antivirusskydd korrekt

Endast för XDR Sensor bekräftar Sophos uttryckligen drift tillsammans med skydd från en annan leverantör. För en fullständig installation med endpoint eller xdr finns ingen generell utfästelse om samexistens med valfria säkerhetsprodukter.

Windows-installationsfilen kan ta bort identifierade konkurrerande produkter. Alternativet --nocompetitorremoval stänger av detta försök, men gör inte automatiskt en okänd produktkombination kompatibel. Det bör därför inte användas som en generell lösning. Före utrullningen dokumenteras den befintliga antivirusproduktens produktnamn, version, självskydd, omstartsbehov och återställningsväg.

Förbered nätverk och proxy

Nätverksbrandväggen, proxyservrar och restriktiva utgående regler måste uppfylla nätverks- och proxykraven för Sophos Endpoint, inklusive utgående TCP 443 och DNS 53. Kontrollera kraven på nytt före varje distribution; en fast, begränsad domänlista som kopierats från ett gammalt brandväggsobjekt är inte tillräcklig.

Breda lands- eller regionblockeringar kan oväntat träffa molnendpoints. En lyckad hämtning av den lilla installationsfilen bevisar dessutom inte att registrering, komponenthämtning och senare uppdateringar fungerar.

Hämta installationsfilen i Sophos Fusion

Efter inloggning i Sophos Fusion Admin finns den aktuella startpunkten under:

My Environment > Installers

Under Endpoint finns två vanliga alternativ:

  1. Download Complete Windows Installer hämtar den fullständiga, licensberoende installationsfilen.
  2. Choose Components skapar en installationsfil för ett medvetet begränsat produktval.

För XDR Sensor används den särskilt angivna installationsfilen eller det dokumenterade produktvärdet xdrsensor. Läget härleds inte enbart från licensens marknadsnamn, utan kontrolleras mot det val som erbjuds i tenanten.

Installationsfilen är tenantbunden och hanteras konfidentiellt. Den som får den kommer inte åt Sophos Fusion, men kan registrera nya enheter i tenanten. Ta bort kopior från allmänt åtkomliga delningar, ärenden och hämtningsmappar efter utrullningen.

Om en installationsfil har spridits okontrollerat kan man göra gamla installationsfiler ogiltiga med Expire Previously Downloaded Installers under My Environment > Installers. Åtgärden kan inte ångras och hör därför hemma i en dokumenterad ändring.

Installera manuellt på pilotenheten

Den här guiden är den vägledande processen för en manuell, interaktiv Windows-installation. Om en äldre guide ledde hit med namnen Endpoint Standard eller Endpoint Advanced, läs först den separata motsvarigheten för de tidigare produktnamnen och återgå sedan till den här aktuella installationsprocessen.

I det aktuella manuella arbetsflödet instruerar Sophos uttryckligen att User Account Control (UAC) ska stängas av tillfälligt. Dokumentera organisationens inställning före ändringen. Stäng endast av UAC under underhållsfönstret på pilotenheten och sänk inte inställningen genom en bred Group Policy. Om säkerhetspolicyn förbjuder ändringen ska installationen stoppas och en godkänd distributionsmetod avtalas med säkerhetsteamet.

  1. Kopiera installationsfilen från rätt Sophos Fusion-tenant till pilotenheten.
  2. Starta filen med administratörsbehörighet.
  3. Läs varningarna i Precheck och ignorera dem inte utan analys.
  4. Jämför de visade produkterna med planerat Agent Mode.
  5. Slutför installationen och gör den omstart som krävs.
  6. Återställ omedelbart User Account Control (UAC) till organisationens dokumenterade inställning.
  7. Vänta efter omstarten tills registrering, komponenter och de första uppdateringarna är klara.

Den fullständiga installationsfilen hämtar aktuella komponenter från Sophos Fusion. En gammal lokalt sparad installationsfil ersätter därför inte fungerande molnkommunikation.

Ta inte bort lokala Windows-grupper som Sophos har skapat

Windows-agenten skapar de lokala grupperna SophosUser, SophosPowerUser och Sophos Administrator. Sophos Anti-Virus använder dessa grupper för den lokala behörighetstilldelningen. De får varken tas bort vid Hardening, av ett Cleanup-skript eller via en Group Policy.

Om någon av grupperna saknas ska den inte återskapas förhastat med godtyckliga medlemskap. Kontrollera först installations- och Endpoint-loggarna, agentens tillstånd och när gruppen togs bort. Utför därefter en kontrollerad reparation eller ominstallation enligt Sophos dokumenterade arbetsflöde. På så sätt undviker man att en förmodad rensning förändrar de lokala Sophos-behörigheterna ytterligare.

Installera piloten via kommandoraden

För en hanterad pilotgrupp kan den aktuella Windows-installationsfilen även köras obevakad. Exemplet installerar Endpoint-skydd plus XDR och placerar enheten i en pilotgrupp:

SophosSetup.exe --products=xdr --devicegroup="Windows Clients\Pilot" --quiet

Värdena beror på miljön:

  • xdr ersätts med endpoint om endast Endpoint Protection ska användas.
  • xdrsensor används uteslutande när en produkt från en annan leverantör står för skyddet.
  • Windows Clients\Pilot ersätts med den verkliga enhetsgruppen och undergruppen.
  • --quiet döljer gränssnittet, men är inget bevis på att installationen lyckades.

De officiella alternativen för Windows-installationsfilen dokumenterar även proxy, Message Relay, taggar och andra distributionsvärden. Kommandon med tenanttoken, proxylösenord eller interna servernamn hör inte hemma i ärenden eller allmänt läsbara skriptarkiv.

Exemplet ovan räcker för att välja läge på en pilotenhet. För programvarudistribution, parameterkombinationer, processstatus, proxy, Message Relay och utrullningsvågor används Distribuera Sophos Endpoint automatiskt i Windows.

--registeronly är ingen vanlig installationsväxel. Den används för kontrollerad omregistrering av en redan skyddad enhet, exempelvis vid tenantbyte, och kräver bland annat att Tamper Protection är avstängt. Specialfallet används inte som standardinstallation.

Verifiera installationen korrekt

Ett slutfört installationsgränssnitt räcker inte. Lokala framgångskriterier och kriterier i Central kontrolleras separat.

På Windows-enheten

  1. Öppna Sophos Endpoint via sköldikonen.
  2. Kontrollera den gröna statusen Your device is protected på statussidan.
  3. Kontrollera under About vilka komponenter som är installerade och om de är aktuella.
  4. Använd Open Endpoint Self-Help Tool för den första diagnosen om komponenter saknas eller är felaktiga.
  5. Säkerställ att planerat skydd från en annan leverantör endast förblir aktivt i läget XDR Sensor.

I Sophos Fusion

  1. Kontrollera under My Environment > Computers & Servers om enheten visas.
  2. Kontrollera Agent Mode, status, Tamper Protection och senaste aktivitet under My Environment > Computers & Servers.
  3. Kontrollera förväntad grupp och policytilldelning.
  4. Säkerställ att Endpoint, XDR eller XDR Sensor motsvarar planen.
  5. Kontrollera aviseringar och väntande omstarter.

En grön lokal status bevisar ännu inte rätt grupp eller policy. Omvänt bevisar en enhetspost i Central inte att alla komponenter är installerade, aktuella och felfria.

Avgränsa fel systematiskt

Kontrollerna nedan hjälper vid en första avgränsning. För loggfaser, felmeddelanden, ett säkert nytt försök och supportdata fortsätter du med Felsök en misslyckad Sophos Endpoint-installation systematiskt, i stället för att använda parallella reparationsrecept här.

Enheten visas inte i Sophos Fusion

Kontrollera först att installationsfilen verkligen kommer från rätt tenant. Kontrollera därefter DNS, HTTPS, proxy, systemtid och de Sophos-domäner som behövs.

Den viktigaste sökvägen för installationen är:

C:\ProgramData\Sophos\CloudInstaller\Logs\SophosCloudInstaller.log

I loggen visar rader med Opening connection to vilka registrerings- och hanteringsmål som installationsfilen faktiskt använder. Jämför dessa mål med den utgående regeln och proxyn. En enda nåbar värd bevisar inte att hela installationsvägen fungerar.

Fel Agent Mode eller saknade funktioner

Under My Environment > Computers & Servers kan man filtrera på Agent mode status. Om Central visar Product unassigned eller Upgrade available flyttas berörda enheter kontrollerat till det avsedda läget via Manage Software.

En ändring tvingas inte fram direkt genom att ta bort och installera om enheten. När Sophos Fusion har tillämpat ändringen på enheten online kontrolleras lokal komponentstatus och Central igen.

Installationen stannar på grund av befintlig säkerhetsprogramvara

Stäng då inte generellt av självskyddet i båda produkterna. Först måste det klargöras om fullständigt Sophos-skydd eller endast XDR Sensor önskas. För det fullständiga läget kontrolleras den officiellt stödda ersättningen, nödvändiga omstarter och kvarvarande drivrutiner från den tidigare produkten.

Installationen är grön lokalt, men statusen i Central förblir röd

I så fall stämmer ofta inte policytilldelning, väntande uppdateringar, omstart, Health-data eller Agent Mode. Bedöm lokal status, senaste aktivitet, aviseringstext och kolumnen Agent Mode tillsammans. Om installationsfilen startas igen utan denna avgränsning kan ytterligare symptom uppstå.

Säker drift efter utrullningen

  • Tillhandahåll installationsfilen endast under den tid och till den mottagargrupp som behövs.
  • Verifiera pilotgruppen fullständigt före bred distribution.
  • Kontrollera Agent Mode och licens igen efter produktändringar.
  • Styr inte policyer enbart via Default Policy om olika enhetsgrupper har olika krav.
  • Dokumentera Tamper Protection och avinstallation som ett separat steg i livscykeln.
  • Gör gamla eller förlorade installationsfiler ogiltiga vid behov.
  • Ta först bort enheter från Central efter kontrollerad avinstallation och inventeringskontroll.

För normal installation av Windows Endpoint utan den särskilda XDR-frågan passar även Installera Sophos Fusion Endpoint på Windows. Hur licensierade komponenter installeras eller tas bort i efterhand beskrivs i Hantera Sophos Fusion Endpoint-funktioner. För planerad avveckling finns Avinstallera Endpoint på Windows och specialfallet Avinstallation med Tamper Protection.

Checklista

  • Agent Mode Endpoint, XDR eller XDR Sensor har valts medvetet.
  • Skydd från annan leverantör och samexistens eller ersättning har klarlagts.
  • Windows-version som stöds och är uppdaterad samt administratörsåtkomst har bekräftats.
  • Tenant, licens, pilotgrupp och policyer har dokumenterats.
  • Nätverk, proxy, DNS och HTTPS-väg har kontrollerats.
  • Den tenantbundna installationsfilen har distribuerats konfidentiellt.
  • Lokal skyddsstatus, komponenter och uppdateringar har kontrollerats.
  • Enhet, grupp, policy, Agent Mode och Health har kontrollerats i Central.
  • Omstart och aviseringar har slutförts.
  • Kopior av installationsfilen har tagits bort eller gjorts ogiltiga vid förlust.

Vanliga frågor

Har Intercept X på Windows fortfarande en separat installationsfil?

Den aktuella logiken i Sophos Fusion skiljer främst mellan Endpoint, XDR och XDR Sensor. Vilka produkter som erbjuds beror på licens och tenant. För XDR används produktvärdet xdr, som även innehåller Endpoint-skydd.

Kan Sophos Intercept X köras tillsammans med ett annat antivirus?

Ett generellt påstående är fel. Endast XDR Sensor är uttryckligen avsedd att köras tillsammans med skydd från en annan leverantör och skyddar inte själv mot hot. En fullständig installation av endpoint eller xdr kräver en testad ersättnings- eller kompatibilitetsplan.

Vad är skillnaden mellan xdr och xdrsensor?

xdr installerar XDR-funktioner plus fullständigt Endpoint-skydd. xdrsensor levererar XDR-detektering utan skydd mot skadlig kod och behöver därför en separat skyddsprodukt.

Varför visas datorn inte i Central efter installationen?

Vanliga orsaker är en installationsfil från fel tenant, blockerade Sophos-domäner, proxy- eller DNS-problem, felaktig systemtid eller avbruten komponenthämtning. SophosCloudInstaller.log visar vilka anslutningsmål som används och hur installationen fortskrider.